Utilisation de terminaux privés virtuels (VPE)
Créer et gérer des ressources Key Protect sur les points de terminaison privés virtuels (VPE) de IBM Cloud en ciblant un point de terminaison de service privé.
À partir du 11 janvier 2024, il sera possible d'accéder aux VPE à l'aide de l'interface utilisateur du plan de contrôle d' Key Protect, ce qui permettra aux utilisateurs de créer et de gérer des clés pour les instances à l'aide d'un point de terminaison privé. De même, les clés créées à l'aide de la CLI, du SDK ou d'une méthode apparentée peuvent désormais être visualisées et mises à jour à l'aide de l'interface utilisateur.
Pour commencer, activez le routage et la transmission virtuels(VRF)et les points de terminaison de service pour votre compte d'infrastructure. Une fois que vous avez activé VRF (Virtual Routing and Forwarding) pour votre compte, vous pouvez vous connecter à Key Protect à l'aide d'une adresse IP privée accessible uniquement via le réseau privé IBM Cloud. Pour en savoir plus sur les connexions privées IBM Cloud, voir Noeuds finaux de service pour les connexions privées.
Avant de commencer
Avant de cibler un EPV pour le Key Protect:
-
Assurez-vous que votre compte d'infrastructure IBM Cloud est activé pour routage et transfert virtuels(VRF).
Lorsque vous activez VRF, une table de routage distincte est créée pour votre compte et des connexions vers et depuis les ressources de votre compte sont acheminées séparément sur le réseau IBM Cloud. Pour en savoir plus sur la technologie VRF voir Routage et transfert virtuels sur IBM Cloud.
L'activation de VRF modifie de manière permanente la mise en réseau pour votre compte. Veillez à bien en mesurer l'impact dans votre compte et les ressources associées. Après avoir activé la fonction VRF, il est impossible de la désactiver.
-
Assurez-vous que votre compte d'infrastructure IBM Cloud est activé pour les VPE.
Une fois que vous avez activé VRF et VPE pour votre compte, toutes les ressources et tous les services existants et futurs de l'entreprise sont supprimés ressources et instances Key Protect existantes et futures instances deviennent disponibles à partir des points d'extrémité publics et des VPE.
Les paramètres de l'EPV, en particulier l'adresse IP ( Internet Protocol ), peuvent devoir être mis à jour manuellement au cours des actions de reprise après sinistre et de continuité des activités.
Étape 1. Configurez le VPE IBM Cloud sur votre serveur virtuel
Préparez votre VSI ou votre machine de test en configurant votre table de routage pour le IBM Cloud VPE.
-
Pour acheminer le trafic vers le VPE IBM Cloud, exécutez la commande suivante sur votre VSI :
route add -net 166.9.0.0/16 gw <gateway> dev <gateway_interface>Remplacer
<gateway>(par exemple,10.x.x.x) et<gateway_interface>(par exemple,eth10) avec les valeurs appropriées. -
Facultatif : vérifiez que la route a été correctement ajoutée en affichant votre nouvelle table de routage.
route -n
Étape 2. Cibler le Key Protect VPE
Après avoir configuré votre VSI pour qu'il accepte le trafic IBM Cloud sur un VPE, vous pouvez cibler le VPE pour les tâches suivantes Key Protect à l'aide l'API Key Protect ou le plug-in de l'interface de ligne de commande Key Protect.
-
Dans une fenêtre de terminal, connectez-vous à IBM Cloud.
ibmcloud loginSi la connexion échoue, exécutez la commande
ibmcloud login --ssopour réessayer. :NONE.--ssoest requis lorsque vous vous connectez avec un identifiant fédéré. Si cette option est utilisée, allez sur le lien répertorié dans la sortie d'interface de ligne de commande pour générer un code d'accès unique. -
Facultatif : vérifiez que votre compte est activé pour le service VRF et les noeuds finaux de service.
ibmcloud account showLa sortie de l'interface de ligne de commande suivante affiche les détails d'un compte avec service VRF et noeuds finaux de service.
Retrieving account John Doe's Account of john.doe@email.com... OK Account ID: d154dfbd0bc2edefthyufffc9b5ca318 Currently Targeted Account: true Linked Softlayer Account: 1008967 VRF Enabled: true Service Endpoint Enabled: trueVoir Activation des points d'extrémité VRF et de service pour savoir comment configurer votre compte pour vous connecter à un VPE.
-
Définissez une variable d'environnement pour cibler un Key Protect VPE.
export KP_PRIVATE_ADDR=https://private.<region>.kms.cloud.ibm.comRemplacez
<region>par l'abréviation de région qui représente la zone géographique où votre nstance Key Protect réside. Pour la liste complète des noeuds finaux, reportez-vous à la rubrique Régions et noeuds finaux.
Étape 3. Créer une ressource Key Protect sur le VPE
Testez votre connexion VPE en utilisant la fonction plug-in de l'interface de ligne de commande Key Protect.
-
Créer une clé racine en ciblant le VPE.
ibmcloud kp key create <key_name> -i <instance_ID>Remplacez
<key_name>par un alias lisible par l'utilisateur pour faciliter l'identification de votre clé. Remplacez<instance_ID>par IBM Cloud ID instance qui identifie votre instance Key Protect. -
Facultatif : Vérifiez que la clé a été créée avec succès en répertoriant les clés disponibles dans votre instance Key Protect .
ibmcloud kp keys -i <instance_ID>Remplacez
<instance_ID>par l'ID instance IBM Cloud qui identifie votre Key Protect .
Etapes suivantes
Vous devez maintenant interagir avec Key Protect par l'intermédiaire d'un VPE.
- Pour en savoir plus sur la gestion des clés avec Key Protect,voir le document de référence de l'interface de ligne de commande Key Protect.